لب عملی: پیکربندی دستی اینترفیس Passive در OSPF

این لب عملی یک اینترفیس passive را در OSPF پیکربندی می‌کند طوری‌که یک اینترفیس رو‌به‌سمت-LAN همچنان شبکه‌اش را تبلیغ کند در حالی که دیگر بسته‌های hello OSPF را روی آن نمی‌فرستد یا نمی‌پذیرد، که از شکل‌گیری همسایه غیرضروری و همسایگی‌های غیرمجاز روی پورت‌های لایه-access جلوگیری می‌کند.

اینترفیس Passive در OSPFسرکوب بسته‌های Helloامنیت پورت Access

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۳۱ شهریور ۱۴۰۵

هدف لب

پیکربندی یک اینترفیس رو‌به‌سمت-LAN روتر به‌عنوان passive درون OSPF، تأیید اینکه شبکه‌اش همچنان به دامنه مسیریابی تبلیغ می‌شود، و تأیید اینکه هیچ بسته hello OSPF‌ای پس از آن روی آن اینترفیس فرستاده یا پذیرفته نمی‌شود.

هدف لب (چرا مهم است)

یک اینترفیس رو‌به‌سمت یک سگمنت LAN کاربر-نهایی هیچ همسایه OSPF مشروعی برای تشکیل یک همسایگی با آن ندارد، اما به‌طور پیش‌فرض OSPF بسته‌های hello را از هر اینترفیس فعال‌شده-شبکه می‌فرستد. این پهنای باند را هدر می‌دهد و، مهم‌تر، یک افشای امنیتی ایجاد می‌کند: هرکسی که یک روتر سرکش را به آن سگمنت LAN وصل کند بالقوه می‌تواند یک همسایگی OSPF غیرمجاز تشکیل دهد.

توپولوژی لب

R1
  GigabitEthernet0/0: 192.168.7.1/24 (LAN، فقط
                       کاربران-نهایی، بدون روتر دیگری)
  Serial0/0/0: 10.7.7.1/30 (لینک WAN به R2،
               همسایه مشروع OSPF)

فرآیند OSPF 1 از قبل هر دو شبکه را تبلیغ می‌کند

وظیفه ۱: تأیید فرستادن Hello توسط هر دو اینترفیس در حال حاضر

تأیید کن بسته‌های hello OSPF روی هر دو اینترفیس LAN و WAN فرستاده می‌شوند.

وظیفه ۲: پیکربندی اینترفیس LAN به‌عنوان Passive

GigabitEthernet0/0 را به‌عنوان یک اینترفیس passive درون فرآیند OSPF تنظیم کن.

وظیفه ۳: تأیید تبلیغ‌شدن همچنان شبکه LAN

تأیید کن 192.168.7.0/24 همچنان در جدول مسیریابی سایر روترها ظاهر می‌شود با وجود passive‌بودن اینترفیس.

وظیفه ۴: تأیید سرکوب Hello روی اینترفیس LAN

تأیید کن هیچ بسته hello OSPF‌ای روی اینترفیس اکنون-passive فرستاده یا دریافت نمی‌شود، در حالی که اینترفیس WAN به‌طور معمول ادامه می‌دهد.

راه‌حل و تأیید

R1# show ip ospf interface brief

Interface    PID   Area    IP Address/Mask    Cost   State
Gi0/0        1     0       192.168.7.1/24     1      DR
Se0/0/0      1     0       10.7.7.1/30        64     P2P
-- هر دو اینترفیس به‌طور فعال شرکت می‌کنند،
-- شامل اینترفیس LAN بدون همسایه مشروعی برای
-- صحبت‌کردن

R1(config)# router ospf 1
R1(config-router)# passive-interface gigabitethernet0/0

R2# show ip route ospf

O    192.168.7.0/24 [110/2] via 10.7.7.1, Serial0/0/0
-- R2 همچنان این شبکه را به‌درستی یاد می‌گیرد --
-- اینترفیس passive فقط بسته‌های hello را
-- سرکوب می‌کند، از تبلیغ‌شدن شبکه از طریق
-- دستور network، که پیش‌تر در این مجموعه بحث
-- شد، جلوگیری نمی‌کند

R1# show ip ospf interface gigabitethernet0/0

GigabitEthernet0/0 is up, line protocol is up
  No Hellos (Passive interface)

R1# show ip ospf interface serial0/0/0

Serial0/0/0 is up, line protocol is up
  Timer intervals configured, Hello 10, Dead 40
-- تأیید می‌کند اینترفیس LAN واقعاً فرستادن
-- hello ها را متوقف کرده، در حالی که اینترفیس
-- WAN عملیات OSPF معمولی را ادامه می‌دهد

نکته کلیدی

Passive interface یک تمایز حیاتی از صرفاً شامل‌نکردن یک شبکه در OSPF اصلاً است: شبکه همچنان تبلیغ‌شده و دسترس‌پذیر است، اما اینترفیس متوقف می‌شود از مشارکت فعال در کشف همسایه — این ترکیب "مسیر را تبلیغ کن، اما اینجا همسایه نپذیر" دقیقاً چیزی است که یک اینترفیس access رو‌به‌سمت-LAN نیاز دارد، و باید به‌عنوان عمل استاندارد روی هر اینترفیس بدون همسایه OSPF مشروع اعمال شود.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی افزونگی GLBP

این لب عملی GLBP را بین دو روتر برای دستیابی به تعادل بار در سراسر هر دو روتر هم‌زمان پیکربندی می‌کند، و تأیید می‌کند هاست‌های مختلف آدرس‌های MAC مجازی متفاوتی دریافت می‌کنند و بنابراین از میان دروازه‌های فیزیکی مختلف مسیریابی می‌شوند.

ادامه

لب عملی: پیاده‌سازی HSRP

این لب عملی HSRP را بین دو روتری که یک آدرس دروازه مجازی مشترک را به اشتراک می‌گذارند پیکربندی می‌کند، اولویت و preempt را برای کنترل اینکه کدام روتر فعال می‌شود تنظیم می‌کند، و failover خودکار وقتی روتر فعال شکست می‌خورد را تأیید می‌کند.

ادامه

لب عملی: تأیید پایگاه‌داده EIGRP

این لب عملی جدول توپولوژی EIGRP را مستقیماً بررسی می‌کند، successor و feasible successor یک شبکه مقصد را شناسایی می‌کند، و نشان می‌دهد این داده زیربنایی چگونه آنچه در جدول مسیریابی IP ظاهر می‌شود را توضیح می‌دهد.

ادامه

لب عملی: خلاصه‌سازی مسیرها با EIGRP

این لب عملی خلاصه‌سازی مسیر سطح-اینترفیس دستی را در EIGRP پیکربندی می‌کند، و یک مسیر تجمیع‌شده واحد به‌جای چند زیرشبکه خاص تبلیغ می‌کند، و مسیر discard Null0 به‌طور خودکار ساخته‌شده‌ای که از حلقه‌های مرتبط-با-خلاصه‌سازی جلوگیری می‌کند را تأیید می‌کند.

ادامه

لب عملی: اینترفیس‌های Passive برای به‌روزرسانی‌های EIGRP

این لب عملی یک اینترفیس passive را در EIGRP پیکربندی می‌کند تا از فرستاده‌شدن به‌روزرسانی‌های مسیریابی از یک اینترفیس رو‌به‌سمت-LAN جلوگیری کند در حالی که شبکه همچنان تبلیغ می‌شود، و همان منطق امنیتی و کارایی پوشش‌داده‌شده پیش‌تر برای اینترفیس‌های passive OSPF را منعکس می‌کند.

ادامه

لب عملی: خلاصه‌سازی خودکار EIGRP

این لب عملی ویژگی خلاصه‌سازی خودکار قدیمی EIGRP را روی یک روتر متصل‌کننده دو زیرشبکه غیرپیوسته از همان شبکه classful فعال می‌کند، مسئله مسیریابی حاصل را مشاهده می‌کند، سپس آن را برای بازگرداندن اتصال درست غیرفعال می‌کند.

ادامه